Ficha · confiança high
Tipo: pessoa
Empresa: Zenity
Papel: cofundador e CTO
Github handle: mbrg
Github prova: o perfil informa o nome Michael Bargury, a empresa @zenitysec e o X mbrg0 (https://api.github.com/users/mbrg)
Github status: confirmado
Origem nome: wiki/empresas/zenity.md
X handle: mbrg0
X prova: o perfil diz ‘Breaking agents. Building @zenitysec. BlackHat / OWASP ASI review board.’ (https://x.com/mbrg0)
X status: confirmado
Síntese
Michael Bargury é cofundador e CTO da Zenity. (https://www.calcalistech.com/ctechnews/article/b1ahbbcbfe)
A Zenity desenvolve uma plataforma de segurança e governança de agentes de IA. (https://zenity.io/platform)
Na timeline coletada, Bargury sustenta que a segurança de agentes deve observar o que eles causam e aplicar limites rígidos sobre suas ações. (https://x.com/mbrg0/status/2057837820815811064)
Ele também trata guardrails de conteúdo como fonte de falsa segurança quando usados como fronteira técnica. (https://x.com/mbrg0/status/2065868101212615117)
O perfil do X associa seu trabalho à Zenity e registra participação em review boards da Black Hat e da OWASP ASI. (https://x.com/mbrg0)
Trajetória
Bargury serviu na Unidade 8200 ao lado de Ben Kliger. (https://www.calcalistech.com/ctechnews/article/b1ahbbcbfe)
Os dois trabalharam juntos na Microsoft, onde lideraram o desenvolvimento de produtos de segurança de cloud e operational technology. (https://www.calcalistech.com/ctechnews/article/b1ahbbcbfe)
Outra fonte descreve o trabalho anterior dos dois nas equipes de Azure e cloud security da Microsoft. (https://www.calcalistech.com/ctech/articles/0,7340,L-3923181,00.html)
A Intel Capital registra que Bargury e Kliger observaram os problemas de governança e segurança de aplicações e automações feitas por usuários enquanto lideravam iniciativas de cloud security na Microsoft. (https://www.intelcapital.com/zenity-raises-16-5-million-series-a-to-enhance-low-code-no-code-security/)
Eles fundaram a Zenity em 2021, com Bargury no papel de CTO. (https://www.calcalistech.com/ctechnews/article/b1ahbbcbfe)
Exit anterior: não encontrado.
Datas de entrada e saída da Unidade 8200 e da Microsoft: não encontrado.
O que ele publica
O corpus contém 468 entradas publicadas entre 23/09/2024 e 07/09/2026. (https://x.com/mbrg0/status/1838219805821911167) (https://x.com/mbrg0/status/2097011541103071544)
Das 468 entradas, 237 são replies, equivalentes a 50,6% do corpus. (https://x.com/mbrg0)
As outras 231 entradas, ou 49,4%, foram classificadas como posts fora de replies. (https://x.com/mbrg0)
Na janela coletada, Bargury respondeu ligeiramente mais do que publicou fora de replies: são seis replies a mais, uma razão de aproximadamente 1,03 reply por post fora de replies. (https://x.com/mbrg0)
O ritmo médio da amostra é de aproximadamente 4,6 entradas por semana ao longo dos 715 dias cobertos. (https://x.com/mbrg0/status/1838219805821911167) (https://x.com/mbrg0/status/2097011541103071544)
Cinco entradas aparecem como reposts explícitos, com o prefixo RT, equivalentes a 1,1% do corpus. (https://x.com/mbrg0)
As replies funcionam também como continuação de demonstrações: ele divide cadeias ofensivas em etapas, como no comprometimento de Cursor via Jira, no sequestro do Salesforce Einstein e nos ataques a navegadores agentic. (https://x.com/mbrg0/status/1953940456943104439) (https://x.com/mbrg0/status/1954131646103404723) (https://x.com/mbrg0/status/2085736389531058467)
Fora dessas sequências, as replies concentram qualificações que raramente aparecem nos anúncios: limites de benchmarks estáticos, riscos de credenciais compartilhadas, implicações de agentes multiusuário e críticas a políticas de acesso a modelos. (https://x.com/mbrg0/status/2086198297136345411) (https://x.com/mbrg0/status/1976280780226822243) (https://x.com/mbrg0/status/2069649915811098682) (https://x.com/mbrg0/status/2083811334169239809)
Os posts fora de replies combinam pesquisa ofensiva, incidentes, ferramentas, controles defensivos e divulgação de eventos. (https://x.com/mbrg0/status/1953815729947447770) (https://x.com/mbrg0/status/2024419138765000896) (https://x.com/mbrg0/status/2003407644674130235) (https://x.com/mbrg0/status/1978725314290184645) (https://x.com/mbrg0/status/1963213891346772432)
A publicação continua ocorrendo em rajadas ligadas a demonstrações: em 07/08/2025 e 08/08/2025, ele publicou e encadeou ataques contra ChatGPT, Copilot Studio, Cursor e Salesforce Einstein. (https://x.com/mbrg0/status/1953454988945965192) (https://x.com/mbrg0/status/1953815729947447770) (https://x.com/mbrg0/status/1953932780855013682) (https://x.com/mbrg0/status/1954098208247853078)
Outra rajada, entre 07/08/2026 e 09/08/2026, detalha RCEs, UXSS, persistência em histórico e uma campanha de malware distribuída por skills. (https://x.com/mbrg0/status/2085734770789724248) (https://x.com/mbrg0/status/2086098557011210458) (https://x.com/mbrg0/status/2086498791151296689) (https://x.com/mbrg0/status/2086182641435357368)
Teses datadas
Bargury rejeita o uso de guardrails de conteúdo como fronteira de segurança. (https://x.com/mbrg0/status/2065868101212615117)
its crazy how much damage the idea of guardrails as a security boundary has done
guardrails are a content moderation techique
dressing them up as a security boundary leaves us with a get-compliant feel-good false sense of security
Michael Bargury, 13/06/2026. (https://x.com/mbrg0/status/2065868101212615117)
Para avaliar conteúdo entregue a um agente, ele propõe medir o efeito causado pelo agente. (https://x.com/mbrg0/status/2057837820815811064)
excited to speak about our agent detonation chamber this summer at bhusa!
how do you ‘scan’ txt for ‘security badness’? not w wishful analysis by an llm judge
what we really want is: what will this thing cause my agent to DO?
ft/ francesco montorsi @lana__salameh @roeybc https://t.co/WYYtXBnFIg
Michael Bargury, 22/05/2026. (https://x.com/mbrg0/status/2057837820815811064)
Bargury considera navegadores agentic uma escolha insegura e usa demonstrações ofensivas para sustentar a posição. (https://x.com/mbrg0/status/2056661669816713663)
from a security perspective agentic browsers are a very bad idea
but who cares about security we’ve got ai now
i’m excited to be able to demo just how bad things get on stage at bhusa!
incredible work by @StAJect0r @supriza0 @p1njc70r @tamirishaysh https://t.co/KX2ZtX6E7m
Michael Bargury, 19/05/2026. (https://x.com/mbrg0/status/2056661669816713663)
Ele argumenta que restringir o acesso a modelos reduz a capacidade defensiva enquanto atacantes aproveitam ferramentas já presentes no ambiente. (https://x.com/mbrg0/status/2074211834475774377)
regulating model access is going to prevent the good guys from gaining access to needed defense tech
attackers will just continue to live off your land
Michael Bargury, 06/07/2026. (https://x.com/mbrg0/status/2074211834475774377)
Bargury aponta representação, credenciais compartilhadas e separação entre usuários como riscos próprios de agentes em ambientes multiusuário. (https://x.com/mbrg0/status/2069649915811098682)
this is cool and I wanna use it but it’s also a can of worms
who are these agents working on behalf of? shared creds? can one user get them to act/speak on behalf of another?
multiplayer is way more challenging to not mesw up
Michael Bargury, 24/06/2026. (https://x.com/mbrg0/status/2069649915811098682)
Ele questiona práticas de divulgação responsável que priorizam o fornecedor diante do risco para usuários. (https://x.com/mbrg0/status/2052457365354783156)
in many cases “responsible” disclosure is protecting the vendor, not its users
Michael Bargury, 07/05/2026. (https://x.com/mbrg0/status/2052457365354783156)
Bargury recomenda limites rígidos onde forem possíveis e detecção nos demais pontos, sob a premissa de que prompt injection ocorrerá. (https://x.com/mbrg0/status/1954191947922292970)
@sabaimran_go @tamirishaysh implement hard boundaries where possible and detection everywhere else
operation under the assumption that prompt injection — how can you limit impact as much as possible?
Michael Bargury, 09/08/2025. (https://x.com/mbrg0/status/1954191947922292970)
Para ele, agência é a capacidade de escolher em nome de alguém, uma definição que ultrapassa sistemas baseados em LLM. (https://x.com/mbrg0/status/1900083788744471027)
@simonw the only thing that is truly different about agents is that they are granted the agency to choose on our behalf
any system that gets to make choices, rather than follow concrete instructions, is an agent
this definition goes beyond llms
Michael Bargury, 13/03/2025. (https://x.com/mbrg0/status/1900083788744471027)
Bargury propõe bloquear escrita e renderização de imagens quando um agente lê dados sensíveis por MCP. (https://x.com/mbrg0/status/1976668188852240580)
@asynchronous_x @vtahowe if agent reads sensitive data thru mcp then agent can’t invoke a write tool or render an image
Michael Bargury, 10/10/2025. (https://x.com/mbrg0/status/1976668188852240580)
Ele considera benchmarks estáticos insuficientes para representar atacantes que adaptam prompts e também usam modelos. (https://x.com/mbrg0/status/2086198297136345411)
@bcherny i respect cc but this is detached from reality hackers are partying like it’s 1999
auto-mode is a couple of sequential calls to sonnet it is trivial to bypass
your benchmarks are static lists of “bad prompts”. attackers adapt. and they have models too. https://t.co/wVlIMdST5x
Michael Bargury, 08/08/2026. (https://x.com/mbrg0/status/2086198297136345411)
Bargury sustenta que separar dados bons e ruins parte de uma premissa inadequada porque o treinamento já incorporou a internet. (https://x.com/mbrg0/status/2020209366805409913)
@ZackKorman the idea of protecting “good ai” from “bad data” is flawed from the get go
ai has been trained on the entire internet .. it’s already compromised
Michael Bargury, 07/02/2026. (https://x.com/mbrg0/status/2020209366805409913)
Ele questiona identidade de agente como solução suficiente quando o agente pode escapar do sandbox e obter novas credenciais. (https://x.com/mbrg0/status/2041626148107403734)
tell me again how agent identity solves security from agents?
no read how your agent running mythos can just hack away from your sandbox and find more creds to leverage
Michael Bargury, 07/04/2026. (https://x.com/mbrg0/status/2041626148107403734)
Ao comentar conectores do AgentKit, Bargury trata refresh tokens gravados diretamente como repetição do problema de compartilhamento de credenciais. (https://x.com/mbrg0/status/1976280780226822243)
@supriza0 connectors are all based on mcp so you actually hard-code your oauth2 refresh token to connect agentkit elsewhere
this is credential sharing as a service all over again
great find by @supriza0 https://t.co/SfjWjjjVqD
Michael Bargury, 09/10/2025. (https://x.com/mbrg0/status/1976280780226822243)
Bargury descreve o sequestro de agentes como persuasão, inclusive sem uma injeção explícita. (https://x.com/mbrg0/status/2017572257124483221)
this is a good time to remember that hijacking an agent is just persuasion no injection needed
Michael Bargury, 31/01/2026. (https://x.com/mbrg0/status/2017572257124483221)
Com quem ele conversa
A contagem abaixo considera como interlocutor o primeiro handle mencionado em cada uma das 237 replies. (https://x.com/mbrg0)
-
@tamirishayshabre 31 replies, sobretudo em sequências sobre Copilot Studio, ChatGPT e Salesforce Einstein. (https://x.com/mbrg0/status/1953816576404214010) (https://x.com/mbrg0/status/1953470541647729063) (https://x.com/mbrg0/status/1954099188418900422) -
@StAJect0rabre 16 replies sobre ataques a Comet, Gemini in Chrome e persistência por histórico de navegação. (https://x.com/mbrg0/status/2028836206914556034) (https://x.com/mbrg0/status/2085773041959653416) (https://x.com/mbrg0/status/2086504548055863326) -
@wunderwuzzi23abre 11 replies sobre progressão de ataques a agentes, exploração sem clique e apresentações no AI Agent Security Summit. (https://x.com/mbrg0/status/1976009775839342681) (https://x.com/mbrg0/status/1976021444040810719) (https://x.com/mbrg0/status/1963214395753804133) -
@ZackKormanabre 10 replies sobre isolamento de dados no Copilot, bypass de restrições do Purview, acesso a modelos e a premissa de separar dados bons e ruins. (https://x.com/mbrg0/status/1957913052453445885) (https://x.com/mbrg0/status/1957911042409001410) (https://x.com/mbrg0/status/2083811334169239809) (https://x.com/mbrg0/status/2020209366805409913) -
@simakov_marinaabre 10 replies que detalham a cadeia de comprometimento de Cursor por tickets do Jira e a exfiltração de credenciais. (https://x.com/mbrg0/status/1953940456943104439) (https://x.com/mbrg0/status/1953947770513191231) -
@clineabre oito replies durante a reconstrução pública de um comprometimento de pacote npm, incluindo o vetor inicial e a atribuição provável do ator. (https://x.com/mbrg0/status/2024074494806028632) (https://x.com/mbrg0/status/2024177074643075522) -
@gadievronabre sete replies sobre uso de agentes no trabalho, mudança em AppSec e aplicações de IA em bug bounty. (https://x.com/mbrg0/status/2059681940546978220) (https://x.com/mbrg0/status/2059679656966500665) (https://x.com/mbrg0/status/2059746690823823717)
Mudanças de posição
Mudança de posição substantiva: não encontrado.
Entre 02/10/2024 e 28/04/2026, a formulação central permanece orientada a comportamento, premissa de comprometimento e limites rígidos. (https://x.com/mbrg0/status/1841464564988236246) (https://x.com/mbrg0/status/2049020666553241866)
O corpus mostra refinamento técnico dentro dessa tese: em 09/08/2025, Bargury prescreve limites rígidos onde possível e detecção nos demais pontos; em 14/11/2025, relata resultados ao combinar IA, regras e contexto, mantendo prompt injection como problema gerenciável. (https://x.com/mbrg0/status/1954191947922292970) (https://x.com/mbrg0/status/1989288905557111036)
Presença técnica
O perfil mbrg está confirmado pelo nome Michael Bargury, pela empresa @zenitysec e pelo campo de X mbrg0. (https://api.github.com/users/mbrg)
O perfil exibe 119 repositórios públicos em 09/09/2026. (https://api.github.com/users/mbrg)
Entre os 20 repositórios mais recentemente atualizados, cinco são próprios e 15 são forks. (https://api.github.com/users/mbrg/repos?sort=updated&per_page=20)
power-pwn é um repositório próprio em Python para discovery, reconhecimento e assessment ético de agentes de IA. (https://github.com/mbrg/power-pwn)
genai-attacks é um repositório próprio em Python que reúne TTPs contra sistemas, copilots e agentes baseados em IA generativa. (https://github.com/mbrg/genai-attacks)
Os outros repositórios próprios dessa amostra são mbgsec, mbrg e power-automate-desktop-archive. (https://api.github.com/users/mbrg/repos?sort=updated&per_page=20)
Python é a linguagem mais frequente entre os cinco repositórios próprios da amostra: dois usam Python, um usa HTML, um usa PowerShell e um não declara linguagem. (https://api.github.com/users/mbrg/repos?sort=updated&per_page=20)
O push mais recente entre esses repositórios próprios ocorreu em mbgsec em 16/08/2026. (https://github.com/mbrg/mbgsec)
O repositório de perfil mbrg recebeu push em 11/08/2026. (https://github.com/mbrg/mbrg)
Autoria de commits nos 15 forks e contribuições via pull request a projetos de terceiros: não encontrado.
Ângulo de audit
Classificação: interlocutor possível. A pesquisa pública coincide com auditoria ofensiva de agentes e navegadores; evidência de que Bargury compra auditoria externa: não encontrado. (https://x.com/mbrg0/status/2085739823680405794)
O que NÃO se sabe
-
Formação acadêmica: não encontrado.
-
Datas e funções detalhadas na Unidade 8200: não encontrado.
-
Datas, cargos e produtos específicos sob sua responsabilidade na Microsoft: não encontrado.
-
Exit anterior: não encontrado.
-
LinkedIn confirmado: não encontrado.
-
Participação individual em contratos, pricing ou procurement da Zenity: não encontrado.
-
Autoria individual dos commits nos repositórios compartilhados ou derivados: não encontrado.
-
Posição sobre contratação de auditoria externa e consultoria independente: não encontrado.